主な脅威と脆弱性
AIを利用したエクスプロイトとフレームワークの欠陥
ModelScopeフレームワークのMS-Agentの脆弱性は、細工したAIプロンプトを通じてリモートコード実行を可能にする。パッチはまだ提供されておらず、専門家はMS-Agentを最小権限でサンドボックス化し、異常を監視するよう推奨している。
一方、PerplexityのCometブラウザーには脆弱性があり、悪意のあるプロンプトインジェクションによってローカルファイルが窃取される可能性があった。この問題は修正済みだが、ユーザーにはローカルファイルへのアクセスを制限し、ブラウザーの動作を監視することが推奨される。
重要インフラとネットワークの脆弱性
Juniper PTXルーターには、公開状態のOn-Box Anomaly Detectionサービスが原因で脆弱性があることが判明し、認証されていない攻撃者によるrootレベルの制御が可能になっていた。Juniperはパッチをリリースし、管理アクセスの厳格化とMFAの適用を推奨している。
Trend Micro Apex Oneのユーザーは、認証されていないファイルアップロードとリモートコード実行を可能にしていた2件の重大なディレクトリートラバーサル脆弱性(CVE-2025-71210およびCVE-2025-71211)に対するパッチを直ちに適用すべきだ。
FreeBSDのjail脱出脆弱性によってファイルシステムの分離が破られ、jail内のプロセスがホストシステムにアクセス可能になった。管理者はパッチを適用し、jailの設定を確認すべきだ。
マルウェアと攻撃キャンペーン
教育・医療分野を標的とするDohdoorと呼ばれる新たなマルウェアキャンペーンは、DNS over HTTPSを利用してコマンド&コントロール通信を隠蔽している。このキャンペーンは現在も活動中で、検知を回避するためメモリ内実行を用いている。
攻撃者は署名付きWindowsドライバーを悪用してエンドポイントの防御を無効化している。組織はHVCIとWDACを有効にし、管理者権限を制限するとともに、不審なドライバーの読み込みを監視すべきだ。
アプリケーションとデータの漏えいリスク
研究者は、人気のAndroidセラピーアプリ10種類で1,575件の脆弱性を特定し、1,400万人を超えるユーザーの機密データが露出していたことを明らかにした。脆弱性には安全でないストレージや公開されたAPIが含まれ、サードパーティーリスク管理の必要性を浮き彫りにしている。
業界ニュース
大規模な侵害とデータ漏えい
LexisNexisは侵害を確認した。ハッカーが、React2Shellエクスプロイトによって入手したとされる盗難ファイルを漏えいさせたためだ。同社は、データの大半が古いもので金融情報ではなかったと説明し、組織に対してアプリケーションへのパッチ適用とIAM権限の監査を促した。
あるハクティビスト集団は、漏えいさせたと主張している。ICEとの契約に関連する6,681社のデータが対象で、請負業者の機密情報が露出し、フィッシングのリスクが高まる可能性がある。
韓国では、税務当局による情報漏えいにより、押収したウォレットのリカバリーフレーズが意図せず露出し、480万ドル相当の暗号資産が盗まれた。
サイバー犯罪と法執行機関の活動
当局は、分散型の搾取ネットワークを標的としたEuropolの作戦で30人を逮捕した。このネットワークは、グルーミング、ランサムウェア、過激主義に関連している。この事件は、オンライン上の搾取と組織的なサイバー犯罪の交差点を浮き彫りにしている。
OnlyFakeの創設者は、AI搭載の偽造IDプラットフォームを運営し、KYCチェックを回避するために使われた偽造書類を1万点以上作成したとして有罪を認めた。
アラバマ州の男性が、セクストーションキャンペーンへの関与を認めた。ソーシャルメディアのアカウントを乗っ取り、盗んだ画像を使って脅迫する手口で、数百人の被害者を狙っていた。
フロリダ州の再販業者には、500万ドル規模のMicrosoftアクティベーションキー詐欺で禁錮刑が言い渡された。グレーマーケットのソフトウェアがもたらすリスクと、正規の調達の重要性を示すものだ。
世界の脅威情勢と物理的リスク
AWSデータセンターへのドローン攻撃がUAEとバーレーンで障害を引き起こし、物理インフラへの脅威も含めたレジリエンス計画の必要性を浮き彫りにした。
英国のNCSCは、イランに関連するサイバー攻撃の波及について警告を発した。中東の緊張が高まる中、組織にDDoSとフィッシングへの防御を強化するよう呼びかけている。
企業とテクノロジーの動向
NasuniによるResilioの買収は、分散チーム向けのエッジファイルアクセスとAIデータパイプラインの性能向上を目指すものだ。
Intelの2026年成長計画には、AI PCとデータセンターに電力を供給するSambaNovaとの提携に1億~1億5,000万ドルを投資する計画が含まれている。
セキュリティのヒントとベストプラクティス
マルウェア配布と暗号資産ウォレット窃取のために乗っ取られたChrome拡張機能
- インストール済みのブラウザー拡張機能を定期的に監査する。
- 未検証または侵害された拡張機能を削除するか無効化する。
- エンドポイント保護を利用して、悪意のあるブラウザー動作を検知する。
ソーシャルエンジニアリング対策ポリシー
- カスタマイズ可能なポリシーを導入し、フィッシングやソーシャルエンジニアリングへの対策を従業員に教育する。
- 新たな攻撃手法を反映するため、啓発資料を定期的に更新する。
BCPとDRPを最後にテストしたのはいつですか?
- テーブルトップ演習と全面的なフェイルオーバーテストを実施し、復旧能力を検証する。
- 侵害・攻撃シミュレーションツールを使って準備状況を評価する。
- バックアップを自動化し、データを定期的に復元して完全性を確認する。
- 目標復旧時間を文書化し、主要な担当者がアクセス権とツールを持つようにする。
- 継続および復旧計画を定期的にテストし、インシデント発生時のダウンタイムを最小限に抑える。
アイデンティティが最大のセキュリティギャップになっていませんか?
- フィッシング耐性のあるMFAとジャストインタイムアクセスを適用し、認証情報の悪用を防ぐ。
- アイデンティティ脅威検知と攻撃経路分析を導入し、異常を早期に特定する。
- 非人間アイデンティティを継続的に管理し、認証情報のローテーションを自動化する。
- AI主導および非人間によるアクセスのガバナンスを強化し、リスクを低減する。
AI主導の脅威に防御は対応できますか?
- フィッシング耐性のあるMFAとゼロトラストソリューションを導入し、ラテラルムーブメントを制限する。
- AI搭載のメールフィルタリング、ディープフェイク検知、行動監視を導入する。
- AI主導のシミュレーションを使い、セキュリティ意識向上トレーニングを定期的に実施する。
中核インフラは十分に安全ですか?
- ファームウェアのパッチを速やかに適用し、未使用のサービスやポートを無効化する。
- MFAを備えた専用ネットワークまたはVPNを使って管理アクセスを制限する。
- 設定変更のログ記録を有効にし、安全なバックアップを維持する。
ツールとリソース
組織は、効果的な顧客データ管理と分析ソリューションのためにBest CRM Software 2026ガイドを参照できる。
購読者は、TechRepublicの友達紹介プログラムにも参加でき、同僚をニュースレターコミュニティに招待することでテックポイントを獲得できる。
ニュースレターアーカイブの他の記事をご覧になりたい場合は、こちらをクリック。

